Vì sao các ngân hàng nước ngoài dần tử bỏ gửi tin nhắn OTP?

Minh Khánh - Hà My
11:39 10/10/2020

Các ngân hàng lớn trên thế giới từ lâu đã coi phương thức gửi mã OTP qua SMS là lỗ hổng cho tin tặc lợi dụng hòng chiếm đoạt tài sản.

Ngày 4/9, ông Trần Việt Luận, một khách hàng của Vietcombank đã trở thành nạn nhân của tin tặc chiếm đoạt tài sản. Trả lời báo chí, ông Luận cho biết tuy không thực hiện giao dịch hay nhận được mã OTP, hacker vẫn lấy cắp của ông 406 triệu đồng trong tài khoản ngân hàng.

Trong công văn phản hồi vụ việc, Vietcombank cho biết tài khoản trên ứng dụng VCB Digibank của nạn nhân đã bị kích hoạt, thực hiện lệnh chuyển tiền trên một thiết bị khác. Phía ngân hàng cũng dẫn văn bản của nhà mạng xác nhận đã có 8 tin nhắn được gửi tới số điện thoại của ông Luận, cả 4 giao dịch chuyển tiền đều hợp lệ.

SIM_Swap_attack_Nord_VPN

Một số chuyên gia nhận định nạn nhân đã bị tấn công bằng hình thức "tráo SIM", trong đó kẻ tấn công chiếm quyền sử dụng SIM, nhận tin nhắn hay cuộc gọi của người dùng. Ảnh: Nord VPN

Dựa vào các thông tin được hai bên cung cấp, các chuyên gia bảo mật cho rằng sơ hở để hacker tấn công không phải ở thiết bị người dùng mà có thể là khâu xác thực bằng SMS.

"Theo thông báo từ ngân hàng, tài khoản đã bị ăn cắp và đăng nhập ở một thiết bị mới, nên có vẻ không phải nạn nhân bị 'điều khiển từ xa'", Phạm Văn Toàn, chuyên gia về bảo mật đang làm việc tại một tập đoàn công nghệ ở Singapore chia sẻ với báo chí.

Nguy hiểm, rủi ro và lỗi thời

Phương thức xác thực mã OTP qua SMS vốn được sử dụng rộng rãi trên khắp thế giới. Nhiều ngân hàng tại Việt Nam vẫn đang sử dụng công nghệ này. Ngoài ra, các tổ chức, doanh nghiệp lớn như Facbook cũng đặt niềm tin vào công nghệ xác thực 2 yếu tố gửi mã OTP qua SMS cho mục đích bảo mật.

Tuy nhiên, tin tặc giờ đây đã có nhiều cách cách đánh cắp mã xác thực gửi qua SMS của nạn nhân.

Tháng 1/2017, nước Đức chứng kiến cú sốc lớn khi hacker tấn công các tài khoản ngân hàng trong nước. Tin tặc đã khai thác thành công giao thức SS7, một phần quan trọng của mạng di động, để lấy cắp mã xác thực 2 yếu tố được gửi bằng SMS.

SIM_Swap_attack_Europol

FBI, Europol đều cảnh báo về hình thức tấn công tráo SIM. Ảnh: Europol.

“Việc sử dụng số điện thoại di động chứa nhiều rủi ro. Nếu mã OTP được gửi qua SMS, tất cả những gì tin tặc cần làm là chiếm quyền sở hữu số điện thoại của bạn”, nhà cung cấp giải pháp bảo mật Protectimus cho biết.

Tháng 9/2019, Cơ quan điều tra liên bang Mỹ (FBI) đã phát đi một cảnh báo an ninh cho các đối tác về những vụ tấn công vượt qua hình thức xác thực nhiều lớp (Multi-factor authentication hay MFA).

"FBI đã nhận thấy những kẻ tấn công mạng vượt qua MFA bằng nhiều cách tấn công vận dụng kỹ thuật hay khai thác sơ hở của người dùng", ZDNet trích báo cáo của FBI.

Trong đó, hình thức được đặc biệt lưu ý là tráo SIM, tấn công vào các trang web xác thực nhiều lớp, và sử dụng các phương thức lừa đảo như Muraen hay NecroBrowser.

FBI mô tả vụ tráo SIM vào năm 2016, khi kẻ tấn công gọi điện lên nhà mạng, khai thác các thông tin của người dùng để chuyển quyền sử dụng số điện thoại của nạn nhân vào máy của kẻ tấn công.

Sau đó, hắn dùng chính số điện thoại này để gọi lên ngân hàng, yêu cầu thực hiện lệnh chuyển tiền và cung cấp mã xác thực được gửi vào SIM. Kẻ tấn công còn đổi mã PIN thẻ tín dụng của nạn nhân để gán vào một ví điện tử của hắn.

Những vụ tấn công tương tự được báo cáo liên tục vào năm 2018 và 2019. Các nạn nhân đều cho biết mình bị mất số điện thoại, mất sạch tiền trong tài khoản ngân hàng và bị đổi mật khẩu ứng dụng hoặc mã PIN thẻ. Rất nhiều vụ sử dụng kỹ thuật khai thác sơ hở, còn được gọi là social engineering, để yêu cầu nhà mạng chuyển SIM sang thiết bị của kẻ tấn công.

Ngân hàng dùng công nghệ gì để thay thế?

Trên thực tế, nhiều ngân hàng trên thế giới, đặc biệt ở các nước phát triển đã thay thế phương thức xác thực lỗi thời này.

Tại châu Âu , nhiều ngân hàng Đức như Postbank, Raiffeisen, Volksbank,…đã dừng gửi OTP qua SMS. Luật pháp của Liên minh châu Âu EU cũng quy định trong Chỉ thị về dịch vụ thanh toán mới (PSD2) vào năm 2019, phương thức gửi OTP qua SMS không đáp ứng được yêu cầu của EU.

Thay vì chọn gửi mã OTP thông qua SMS, nhiều ngân hàng trên thế giới đã chuyển sang dùng chữ ký số, nhận diện sinh trắc học làm phương thức xác thực an toàn hơn.

Chữ ký số sử dụng khá đơn giản, dễ dàng với người dùng cuối ngay cả khi họ không hiểu rõ về mặt kỹ thuật. Quá trình trình ký và xác thực nhanh không ảnh hưởng nhiều đến tốc độ đặc biệt trong giao dịch điện tử. Theo diễn đàn Whitehat, chữ ký số nên được sử dụng rộng rãi tại các ngân hàng hiện nay. Khác với mã OTP, chữ ký số đảm bảo 3 tính chất là tính toàn vẹn, tính xác thực và tính chống chối bỏ.

Chia sẻ với báo chí, anh Đ.Đ.T, công dân Việt Nam đang sinh sống và làm việc tại Hàn Quốc cho biết sau khi mở tài khoản ngân hàng tại đây, khách hàng sẽ được cung cấp thêm thẻ bảo an, một dạng chữ ký số.

“Khi cài ứng dụng của ngân hàng bạn bắt buộc phải cài thêm app chống tin tặc. Nếu gỡ app này ra thì giao dịch trên điện thoại của bạn sẽ không thể thực hiện được nữa. Ngoài ra khi bạn giao dịch chuyển khoản tới bất kỳ tài khoản khác đều phải sử dụng thẻ bảo an”, anh T chia sẻ.

3
Thẻ bảo an chứa mã OTP được ngân hàng tại Hàn Quốc phát. Ảnh: Nhân vật cung cấp.

Theo ông Nguyễn Tử Quảng, CEO của Bkav, công ty đã nhiều lần tư vấn cho Ngân hàng Nhà nước Việt Nam sử dụng công nghệ chữ ký số thay thế SMS OTP. Mặc dù Ngân hàng Nhà nước Việt Nam đã có quy định bắt buộc áp dụng với tất cả ngân hàng, hạn mức để sử dụng chữ ký số của ngân hàng vẫn còn ở mức cao, 500 triệu đối với Ngân hàng Nhà nước Việt Nam.

“Để khắc phục những trường hợp lừa đảo như thế này, tôi kiến nghị phải hạ thấp hạn mức giao dịch xuống, tiến tới loại bỏ công nghệ SMS OTP tại ngân hàng ở Việt Nam giống như một số nước phát triển”, Ông Quảng chia sẻ trong bài đăng trên Facebook.

Trong một báo cáo bảo mật xuất bản tháng 3/2019, Microsoft cũng khẳng định xác thực nhiều lớp sẽ giảm số lượng vụ hack nhiều lần. Tuy nhiên, người dùng cần bảo vệ email hoặc số điện thoại của mình bằng các hình thức cho phép khôi phục nếu bị xâm nhập.

"Cố gắng bảo vệ chúng nhiều nhất có thể. Ví dụ, hầu hết nhà mạng đều cho phép bảo vệ SIM bằng mã PIN hoặc hình thức xác thực OATH. Bạn cũng có thể sử dụng các hình thức xác thực không dùng tới mật khẩu cho việc bảo vệ email", Microsoft chia sẻ cách bảo vệ SIM, email với người dùng.

(Theo Zing)

  • Cùng chuyên mục
Ngành quỹ trước ngưỡng cửa nâng hạng thị trường chứng khoán

Ngành quỹ trước ngưỡng cửa nâng hạng thị trường chứng khoán

Theo đánh giá của lãnh đạo cơ quan quản lý, quỹ đầu tư, việc nâng hạng sẽ có những tác động tích cực tới TTCK Việt Nam nói chung và ngành quỹ nói riêng.

Tài chính - 18/07/2025 07:00

Giáo dục tài chính – nền tảng nâng cao nhận thức nhà đầu tư

Giáo dục tài chính – nền tảng nâng cao nhận thức nhà đầu tư

Một thị trường chứng khoán phát triển bền vững không thể thiếu thế hệ nhà đầu tư có kiến thức, có nhận thức đúng đắn về rủi ro và hành xử chuyên nghiệp, có trách nhiệm.

Tài chính - 18/07/2025 07:00

Nâng cao nhận thức nhà đầu tư là trách nhiệm của toàn thị trường

Nâng cao nhận thức nhà đầu tư là trách nhiệm của toàn thị trường

Việc nâng cao nhận thức nhà đầu tư không chỉ là trách nhiệm của cơ quan quản lý, mà là vấn đề chung của thị trường, trong đó có vai trò của các hiệp hội, công ty chứng khoán, công ty quản lý quỹ...

Tài chính - 18/07/2025 07:00

FTSE Russell ấn tượng những nỗ lực phát triển thị trường vốn của Việt Nam

FTSE Russell ấn tượng những nỗ lực phát triển thị trường vốn của Việt Nam

Đại diện đoàn công tác của FTSE Russell đã bày tỏ sự ấn tượng trước những nỗ lực cải cách toàn diện mà Việt Nam đã và đang triển khai nhằm nâng cao chất lượng vận hành thị trường vốn.

Tài chính - 17/07/2025 17:18

Thị trường vào giai đoạn ‘đẩy giá’, đầu tư cổ phiếu nào?

Thị trường vào giai đoạn ‘đẩy giá’, đầu tư cổ phiếu nào?

Thị trường chứng khoán được nhận định chuyển từ pha lích lũy sang pha đẩy giá với chu kỳ tăng ít nhất 3 quý, VN-Index có thể sớm hướng tới mốc 1.600 điểm.

Tài chính - 17/07/2025 17:18

Dự kiến triển khai cơ chế CCP vào đầu năm 2027

Dự kiến triển khai cơ chế CCP vào đầu năm 2027

Xây dựng cơ chế trung tâm thanh toán bù trừ (CCP) được coi là yếu tố quan trọng trong dài hạn đối với việc nâng hạng thị trường chứng khoán Việt Nam.

Tài chính - 17/07/2025 16:33

Chủ tịch UBCKNN: Nâng hạng không phải đích đến cuối cùng

Chủ tịch UBCKNN: Nâng hạng không phải đích đến cuối cùng

Bà Vũ Thị Chân Phương, Chủ tịch UBCKNN cho biết nâng hạng thị trường chứng khoán (TTCK) không phải là đích đến cuối cùng, mà là hành trình đòi hỏi phải xây dựng, củng cố niềm tin trong và ngoài nước vào một TTCK hiện đại, minh bạch và hội nhập.

Tài chính - 17/07/2025 11:40

Ngành quản lý quỹ Việt Nam trước cơ hội đột phá

Ngành quản lý quỹ Việt Nam trước cơ hội đột phá

Quy mô ngành quản lý quỹ ở Việt Nam vẫn còn rất khiêm tốn và đang đứng trước cơ hội to lớn để trở thành trụ cột quan trọng dẫn vốn cho nền kinh tế bên cạnh kênh truyền thống ngân hàng.

Tài chính - 17/07/2025 09:39

Lãnh đạo Ban Tuyên giáo và Dân vận Trung ương gợi ý 5 giải pháp nâng cao nhận thức nhà đầu tư trên thị trường chứng khoán

Lãnh đạo Ban Tuyên giáo và Dân vận Trung ương gợi ý 5 giải pháp nâng cao nhận thức nhà đầu tư trên thị trường chứng khoán

Tạp chí Nhà Đầu tư trân trọng giới thiệu toàn văn phát biểu của ông Phan Xuân Thủy, Phó Trưởng Ban Tuyên giáo & Dân vận TW tại Hội thảo "Nâng cao nhận thức nhà đầu tư hướng tới nâng hạng thị trường chứng khoán".

Tài chính - 17/07/2025 09:14

Tổng thuật Hội thảo ‘Nâng cao nhận thức nhà đầu tư hướng tới nâng hạng thị trường chứng khoán’

Tổng thuật Hội thảo ‘Nâng cao nhận thức nhà đầu tư hướng tới nâng hạng thị trường chứng khoán’

Hướng tới mục tiêu nâng hạng thị trường chứng khoán, triển khai hiệu quả Chiến lược phát triển thị trường chứng khoán Việt Nam đến năm 2030, Tạp chí Nhà đầu tư tổ chức Hội thảo chuyên đề "Nâng cao nhận thức nhà đầu tư hướng tới nâng hạng thị trường chứng khoán".

Tài chính - 17/07/2025 07:00

Hòa Phát báo lãi tăng gần 30% trong quý II

Hòa Phát báo lãi tăng gần 30% trong quý II

Tập đoàn Hòa Phát công bố doanh thu quý II giảm nhưng lợi nhuận tăng mạnh so với cùng kỳ năm trước. Cả mảng thép lẫn nông nghiệp đều ghi nhận tích cực.

Tài chính - 17/07/2025 06:45

VinSpeed tăng vốn lên 15.000 tỷ đồng

VinSpeed tăng vốn lên 15.000 tỷ đồng

Bên cạnh việc đẩy mạnh việc tuyển dụng nhân sự, CTCP Đầu tư và Phát triển Đường sắt cao tốc VinSpeed mới đây cũng đã nâng vốn điều lệ lên 15.000 tỷ đồng.

Tài chính - 16/07/2025 16:07

ACV sắp phát hành hơn 1,4 tỷ cổ phiếu trả cổ tức

ACV sắp phát hành hơn 1,4 tỷ cổ phiếu trả cổ tức

ACV sẽ trả cổ tức cổ phiếu tỷ lệ 64,58% từ nguồn lợi nhuận sau thuế chưa phân phối tính đến cuối 2023. Đây là mức cổ tức khủng nhất từ trước đến nay.

Tài chính - 16/07/2025 15:04

Chuyển giao vốn Nhà nước tại FPT Telecom về Bộ Công an

Chuyển giao vốn Nhà nước tại FPT Telecom về Bộ Công an

Bộ Công an đã chính thức tiếp nhận quyền đại điện chủ sở hữu vốn Nhà nước tại FPT Telecom từ Tổng công ty Đầu tư và Kinh doanh vốn Nhà nước (SCIC).

Tài chính - 16/07/2025 09:57

Phiên điều chỉnh lành mạnh của VN-Index

Phiên điều chỉnh lành mạnh của VN-Index

Các chuyên gia đều nhìn nhận phiên điều chỉnh 15/7 là cần thiết khi VN-Index đã tăng mạnh trong giai đoạn vừa qua.

Tài chính - 16/07/2025 06:45

Khối ngoại mua ròng gần 13.000 tỷ trong nửa đầu tháng 7

Khối ngoại mua ròng gần 13.000 tỷ trong nửa đầu tháng 7

Thị trường ghi nhận điều chỉnh sau chuỗi tăng ấn tượng. Điểm sáng là khối ngoại vẫn mua ròng tích cực với giá trị hơn 1.000 tỷ đồng.

Tài chính - 15/07/2025 15:56